# Client auf Basis von Debian 13?

**URL:** <https://ask.linuxmuster.net/t/client-auf-basis-von-debian-13/11817>\
**Category:** Uncategorized\
**Tags:** linuxclient\
**Created:** [29. August 2025 um 20:39 UTC](https://ask.linuxmuster.net/t/client-auf-basis-von-debian-13/11817 "2025-08-29T20:39:49Z")\
**Posts on this page:** 20\
**Page:** 4

<div class="post-metadata">

**Author:** ![thomas](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/thomas/32/1530_2.png) [@thomas](https://ask.linuxmuster.net/u/thomas)\
**Post date:** [25. Oktober 2025 um 11:29 UTC](https://ask.linuxmuster.net/t/client-auf-basis-von-debian-13/11817/61 "2025-10-25T11:29:13Z")

</div>

Hallo Mathias,

FYI, es wird demnächst ein neues Paket geben, das eine Vorgehensweise mitbringt, die näher am Original liegt (sssd.conf, smb.conf, Domainjoin mit realm statt net ads).

VG, Thomas

---

<div class="post-metadata">

**Author:** ![rettich](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/rettich/32/52_2.png) [@rettich](https://ask.linuxmuster.net/u/rettich)\
**Post date:** [25. Oktober 2025 um 15:01 UTC](https://ask.linuxmuster.net/t/client-auf-basis-von-debian-13/11817/62 "2025-10-25T15:01:09Z")

</div>

Hallo Thomas,

> [@thomas](#):
>
> FYI, es wird demnächst ein neues Paket geben, das eine Vorgehensweise mitbringt, die näher am Original liegt (sssd.conf, smb.conf, Domainjoin mit realm statt net ads).

Das hört sich gut an. Der Client ist zwar fast fertig, aber das neue Paket macht es wahrscheinlich leichter, das Debian13-Client-Image weiter zu geben. Ich freue mich schon auf dein neues Paket.  
Vielen Dank und viele Grüße  
Mathias

---

<div class="post-metadata">

**Author:** ![rettich](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/rettich/32/52_2.png) [@rettich](https://ask.linuxmuster.net/u/rettich)\
**Post date:** [26. Oktober 2025 um 09:15 UTC](https://ask.linuxmuster.net/t/client-auf-basis-von-debian-13/11817/63 "2025-10-26T09:15:25Z")

</div>

Hallo Thomas,  
wenn du ein neues Paket schnürst…  
Ich habe bisher in `/usr/lib/python3/dist-packages/linuxmusterLinuxclient7/user.py` die Zeile 151 in `shareName = f"{usernameString}"` geändert.  
So verschwindet der Laufwerkbuchstabe auch vom Home-Share des Benutzers.

 ![grafik](https://ask.linuxmuster.net/uploads/default/original/2X/b/bfefef3fcfbce38d3dded63dac0f3c17b6bdcc7d.png)  
Wenn du das auch für sinnvoll hälst, wäre das eine gute Änderung.  
Viele Grüße  
Mathias

---

<div class="post-metadata">

**Author:** ![foer](https://ask.linuxmuster.net/letter_avatar_proxy/v4/letter/f/ac8455/32.png) [@foer](https://ask.linuxmuster.net/u/foer)\
**Post date:** [26. Oktober 2025 um 18:41 UTC](https://ask.linuxmuster.net/t/client-auf-basis-von-debian-13/11817/64 "2025-10-26T18:41:04Z")

</div>

Hallo @thomas,  
bitte aber unbedingt erst in testing veröffentlichen und nicht direkt in stable. Viele benutzen auch Ubuntu, Linux Mint, und noch ganz andere Derivate von Ubuntu und Debian da gibt es diese Probleme offensichtlich bisher nicht!  
Nicht, das dieses neue Paket dann funktionierende Clients aus der Domäne kickt.  
Ich denke, bei so einer doch recht umfangreichen Änderung müsste das imho erst mal ausgiebig in verschiedenen Umgebungen getestet werden.

LG  
Dominik

---

<div class="post-metadata">

**Author:** ![rettich](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/rettich/32/52_2.png) [@rettich](https://ask.linuxmuster.net/u/rettich)\
**Post date:** [27. Oktober 2025 um 11:17 UTC](https://ask.linuxmuster.net/t/client-auf-basis-von-debian-13/11817/65 "2025-10-27T11:17:12Z")

</div>

Hallo Thomas,  
ich schildere einfach mal meine Beobachtungen. Falls es dir bei der Erstellung des neuen Paktes hilft freut’s mich. Falls nicht, einfach ignorieren…  
Der Client war fertig, alles lief. Das Image auf einem anderen Client lief!!! 🍾  
Als ich den ürsprünglichen Client auch gesynct habe waren die Shares wieder weg. Beim Anmelden über die Konsole erhalte ich das:

```auto
root@server:~# ssh rettich@lz-r98
rettich@lz-r98's password: 
Creating directory '/home/rettich'.
Linux lz-r98 6.12.48+deb13-amd64 #1 SMP PREEMPT_DYNAMIC Debian 6.12.48-1 (2025-09-20) x86_64

The programs included with the Debian GNU/Linux system are free software;
the exact distribution terms for each program are described in the
individual files in /usr/share/doc/*/copyright.

Debian GNU/Linux comes with ABSOLUTELY NO WARRANTY, to the extent
permitted by applicable law.
[INFO] ====== onLogin started ======
id: Es kann kein Name zur Gruppen‐ID 1075804800 gefunden werden
[WARNING] Exception when querying groups of user LZ-R98$, it probaply does not exist
[INFO] ==== This Client is not joined to any domain, exiting ====
[INFO] ======> onLogin end ====

```

Benutze ich einen Snapshot (also kein Image vom Server), der noch funktioniert hat, sieht das Ergebnis gleich aus. 🥴

Viele Grüß  
Mathias

---

<div class="post-metadata">

**Author:** ![thomas](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/thomas/32/1530_2.png) [@thomas](https://ask.linuxmuster.net/u/thomas)\
**Post date:** [28. Oktober 2025 um 07:45 UTC](https://ask.linuxmuster.net/t/client-auf-basis-von-debian-13/11817/66 "2025-10-28T07:45:11Z")

</div>

Moin!

Ist irgendwas Auffälliges in `/var/log/auth.log` zu sehen?

VG, Thomas

---

<div class="post-metadata">

**Author:** ![rettich](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/rettich/32/52_2.png) [@rettich](https://ask.linuxmuster.net/u/rettich)\
**Post date:** [28. Oktober 2025 um 10:04 UTC](https://ask.linuxmuster.net/t/client-auf-basis-von-debian-13/11817/67 "2025-10-28T10:04:40Z")

</div>

Hallo Thomas,  
die Datei `/var/log/auth.log` gibt’s leider nicht. Ich habe aber alle Dateine des Verzeichnisses `/var/log/` und die Unterverzeichnisse in `/var/log/` gelöscht, den Rechner neu gestartet.

10:55 habe ich den Rechner neu gestartet  
11:00 habe ich mich als rettich angemeldet.

Die logs habe ich dir hier gezippt. Vielleicht hilfts…  
[logs.zip](https://ask.linuxmuster.net/uploads/short-url/ctkGbGioYW5TgaOjPzimieGHLzn.zip) (1,2 MB)

VG  
Mathias

---

<div class="post-metadata">

**Author:** ![thomas](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/thomas/32/1530_2.png) [@thomas](https://ask.linuxmuster.net/u/thomas)\
**Post date:** [29. Oktober 2025 um 09:06 UTC](https://ask.linuxmuster.net/t/client-auf-basis-von-debian-13/11817/68 "2025-10-29T09:06:30Z")

</div>

Hallo Mathias!

Es ist wieder Groundhog Day!

> [@rettich](#):
>
> `/var/log/auth.log` gibt’s leider nicht

Das ist merkwürdig.  
Kann man sich nach dem Aufruf (als `root`) von  
`adcli update -D LINUXMUSTER.LAN -S server.linuxmuster.lan`  
(Namen ggf. anpassen) wieder anmelden?

VG, Thomas

---

<div class="post-metadata">

**Author:** ![rettich](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/rettich/32/52_2.png) [@rettich](https://ask.linuxmuster.net/u/rettich)\
**Post date:** [29. Oktober 2025 um 10:20 UTC](https://ask.linuxmuster.net/t/client-auf-basis-von-debian-13/11817/69 "2025-10-29T10:20:16Z")

</div>

Hallo Thomas,

> [@thomas](#):
>
> Kann man sich nach dem Aufruf (als `root`) von  
> `adcli update -D LINUXMUSTER.LAN -S server.linuxmuster.lan`

Leider nein…  
VG  
Mathias

---

<div class="post-metadata">

**Author:** ![rettich](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/rettich/32/52_2.png) [@rettich](https://ask.linuxmuster.net/u/rettich)\
**Post date:** [29. Oktober 2025 um 14:14 UTC](https://ask.linuxmuster.net/t/client-auf-basis-von-debian-13/11817/70 "2025-10-29T14:14:15Z")

</div>

Hallo Thomas,  
falls es hilft, habe ich [hier](https://nextcloud.staufer-gymnasium.de/s/MSqTzGWdD4TGoj7) einen Link zu meinem Linbo-Image des Debian13-Clients.  
Es sind, alles zusammen, 7,4 GB. Und da unsere Internetanbindung nicht die Schnellste ist, dauert der Download ca. 25-30 Minuten.  
Ach ja, der Client wird beim hochfahren versuchen einen NFS-Share für Hintergrundbilder einzubinden. Da er den aber nicht findet, wird der Systemstart ein Bisschen dauern.  
VG  
Mathias

---

<div class="post-metadata">

**Author:** ![thomas](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/thomas/32/1530_2.png) [@thomas](https://ask.linuxmuster.net/u/thomas)\
**Post date:** [29. Oktober 2025 um 14:28 UTC](https://ask.linuxmuster.net/t/client-auf-basis-von-debian-13/11817/71 "2025-10-29T14:28:18Z")

</div>

Danke, nicht nötig. Ich habe einen Debian 13 Client mit dem Standard Gnome-ISO aufgesetzt. Mit dem teste ich auch.

---

<div class="post-metadata">

**Author:** ![rettich](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/rettich/32/52_2.png) [@rettich](https://ask.linuxmuster.net/u/rettich)\
**Post date:** [29. Oktober 2025 um 17:01 UTC](https://ask.linuxmuster.net/t/client-auf-basis-von-debian-13/11817/72 "2025-10-29T17:01:26Z")

</div>

Alles klar… ich lösche die Freigabe wieder …

---

<div class="post-metadata">

**Author:** ![ebert](https://ask.linuxmuster.net/letter_avatar_proxy/v4/letter/e/41988e/32.png) [@ebert](https://ask.linuxmuster.net/u/ebert)\
**Post date:** [5. November 2025 um 06:58 UTC](https://ask.linuxmuster.net/t/client-auf-basis-von-debian-13/11817/73 "2025-11-05T06:58:10Z")

</div>

Hallo zusammen,

sorry, dass ich so lange geschwiegen habe. Leider war ich mit anderen Aufgaben völlig unter Wasser. - Ist es sinnvoll, dass ich mein Debian-13-Image, das schon sehr weit gediehen war, wieder ausgrabe und die hier Versuche in diesem Thread nachvollziehe? Oder warte ich besser auf ein neues Paket (im Testing-Branch)?

Viele Grüße  
Matthias

---

<div class="post-metadata">

**Author:** ![rettich](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/rettich/32/52_2.png) [@rettich](https://ask.linuxmuster.net/u/rettich)\
**Post date:** [5. November 2025 um 10:22 UTC](https://ask.linuxmuster.net/t/client-auf-basis-von-debian-13/11817/74 "2025-11-05T10:22:12Z")

</div>

Hallo Matthias,

> [@ebert](#):
>
> Ist es sinnvoll, dass ich mein Debian-13-Image, das schon sehr weit gediehen war, wieder ausgrabe und die hier Versuche in diesem Thread nachvollziehe? Oder warte ich besser auf ein neues Paket (im Testing-Branch)?

Naja, mein auf Debian13 upgegradeter Debian12-Client läuft auf zwei virtuellen Maschinen im Schulnetz. Als ich versucht habe das Image auf eine virtuelle lmn73-Umgebung auf meinem Laptop zu kopieren, haben die Probleme wieder angefangen.  
Vielleicht lags daran, dass ich beim Upgrade `linuxmuster-linuxclient7 setup` nicht aufrufen musste. Das habe ich ja beim Upgrade von Debian12-Client übernommen.

Ich warte auf das neue Paket und teste dann wieder ausgibig 🙂  
Viele Grüße  
Mathias

---

<div class="post-metadata">

**Author:** ![thomas](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/thomas/32/1530_2.png) [@thomas](https://ask.linuxmuster.net/u/thomas)\
**Post date:** [5. November 2025 um 11:15 UTC](https://ask.linuxmuster.net/t/client-auf-basis-von-debian-13/11817/75 "2025-11-05T11:15:51Z")

</div>

Moin,

das Problem stellt sich doch komplexer dar als anfangs gedacht. Ich habe schließlich Claude AI zu Hilfe genommen, da mit konventioneller Recherche dem nicht beizukommen war (zumindest für mich).  
Das entsprechende Ticket ist [hier](https://github.com/linuxmuster/linuxmuster-linuxclient7/issues/83).

Zusätzlich zu den im Clientpaket nötigen Anpassungen, muss LINBO seitig auch noch was passieren.

Später dazu mehr. Jetzt muss ich erstmal mein Moped für den Winter einmotten.

VG, Thomas

---

<div class="post-metadata">

**Author:** ![thomas](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/thomas/32/1530_2.png) [@thomas](https://ask.linuxmuster.net/u/thomas)\
**Post date:** [5. November 2025 um 15:50 UTC](https://ask.linuxmuster.net/t/client-auf-basis-von-debian-13/11817/76 "2025-11-05T15:50:11Z")

</div>

Moin!

Das, was hier mit Debian 13 geschieht muss man im Zusammenhang mit [Zero Trust](https://de.wikipedia.org/wiki/Zero_Trust_Security) sehen. Hier sehen wir die Zukunft. Es gibt keine sicheren Netzwerke, Absicherung von Zugriffen wird immer wichtiger. In Debian 13 ist in dem Zusammenhang die Authentifizierung von Clients gegenüber eines Active Directory von NTLM auf Kerberos umgestellt worden, was einen Rattenschwanz von Konfigurations- und Prozessänderungen nach sich zieht. Das nächste Ubuntu LTS-Release wird IMO das sicher auch so machen. TBC

VG, Thomas

---

<div class="post-metadata">

**Author:** ![thomas](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/thomas/32/1530_2.png) [@thomas](https://ask.linuxmuster.net/u/thomas)\
**Post date:** [5. November 2025 um 18:10 UTC](https://ask.linuxmuster.net/t/client-auf-basis-von-debian-13/11817/77 "2025-11-05T18:10:38Z")

</div>

Moin!

Das [MS-Patch RDP und Netzwerk Authentifizierung mit gleicher SID](https://ask.linuxmuster.net/t/ms-patch-rdp-und-netzwerk-authentifizierung-mit-gleicher-sid/11923) hängt auch damit zusammen.

Fürs erste können wir für das aktuelle Debian13-Problem noch mit Workarounds darauf reagieren, mittelfristig werden wir unser Clienthandling (für Win- und Linuxclients) dahingehend ändern müssen, dass die Clients vor der Image-Erstellung domänenmäßig zurückgesetzt werden müssen (sysprep), um beim Start automatisch der Domäne wieder beizutreten, damit die clientspezifische Authentifizierung gewährleistet bleibt. Das müssen wir wohl in nächster Zeit analysieren und diskutieren.

Hoffe, morgen im Laufe des Tages mit einem Testpaket für den Debian13-Client aufschlagen zu können.

VG, Thomas

---

<div class="post-metadata">

**Author:** ![Buster](https://ask.linuxmuster.net/letter_avatar_proxy/v4/letter/b/41988e/32.png) [@Buster](https://ask.linuxmuster.net/u/Buster)\
**Post date:** [5. November 2025 um 20:00 UTC](https://ask.linuxmuster.net/t/client-auf-basis-von-debian-13/11817/78 "2025-11-05T20:00:04Z")

</div>

Hi,

ich kann Thomas’ Aussage nur unterstreichen. Das Samba-Projekt arbeitet auch daran Features einzubauen, die es möglich machen sollen NTLM komplett abzuschalten, da Microsoft auch auf dem Weg dahin ist. Dazu gehören die Themen „localKDC“ und OAuth-Unterstützung.

Entsprechende Videos der Konferenzen SambaXP 2024 und 2025 findet man in diesen Playlisten:

- [https://www.youtube.com/playlist?list=PLbw4szFfveGqL\_4436Kr86pR-4US0f5kR](https://www.youtube.com/playlist?list=PLbw4szFfveGqL_4436Kr86pR-4US0f5kR) für 2024
- [https://www.youtube.com/playlist?list=PLbw4szFfveGqfrM0fWkBTcAz987bvybWL](https://www.youtube.com/playlist?list=PLbw4szFfveGqfrM0fWkBTcAz987bvybWL) für 2025

VG  
Buster

---

<div class="post-metadata">

**Author:** ![thomas](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/thomas/32/1530_2.png) [@thomas](https://ask.linuxmuster.net/u/thomas)\
**Post date:** [6. November 2025 um 16:28 UTC](https://ask.linuxmuster.net/t/client-auf-basis-von-debian-13/11817/79 "2025-11-06T16:28:22Z")

</div>

Moin!

Das zieht sich noch. Was bisher funktioniert ist der domainjoin auf einem Debian13-Client mit dem im [Ticket](https://github.com/linuxmuster/linuxmuster-linuxclient7/issues/83) dokumentierten Anpassungen. Domain-Login nach Imaging funktioniert aber nur mit dem Client, mit dem das Image erzeugt wurde.  
Hier spuckt uns die jetzt erhöhte Sicherheit der Kerberos basierten Clientauthentifizierung in die Suppe.  
Bei einem Domainjoin wird das Computerpasswort geändert und im AD und auf dem Client in `/etc/krb5.keytab` abgelegt:

```auto
klist -k /etc/krb5.keytab
Keytab name: FILE:/etc/krb5.keytab
KVNO Principal
---- --------------------------------------------------------------------------
  21 multi-1$@LINUXMUSTER.LAN
  21 multi-1$@LINUXMUSTER.LAN
  21 multi-1$@LINUXMUSTER.LAN

```

In der ersten Spalte sehen wir die key version number (kvno). Die wird bei jeder Passwortänderung +1 hochgezählt. Bespiele ich zB den Client multi-2 mit dem Image, hat der natürlich diesselbe kvno lokal im keytab file. Der Hostname wird automatisch angepasst:

```auto
klist -k /etc/krb5.keytab
Keytab name: FILE:/etc/krb5.keytab
KVNO Principal
---- --------------------------------------------------------------------------
  21 multi-2$@LINUXMUSTER.LAN
  21 multi-2$@LINUXMUSTER.LAN
  21 multi-2$@LINUXMUSTER.LAN

```

Auf dem Server behält die kvno von multi-2 aber den alten Wert:

```auto
❯ ldbsearch --url=/var/lib/samba/private/sam.ldb "(&(sAMAccountName=multi-2$))" msDS-KeyVersionNumber
# record 1
dn: CN=MULTI-2,OU=r100,OU=Devices,OU=default-school,OU=SCHOOLS,DC=linuxmuster,DC=lan
msDS-KeyVersionNumber: 19

```

Für NTLM basierte Clientauthentifizierung spielt das keine Rolle, da kvno nicht ausgewertet wird. Deshalb funktionieren Windows- und Ubuntu-Cients. Kerberos will aber übereinstimmende kvno, aus dem Grund funktioniert auf geklonten Debian13-Rechnern der Login nicht, obwohl `linuxmuster-linuxclient status` meldet, dass alles iO ist.

Als nächstes werde ich mit Claude AI diverse Ansätze zur Lösung des kvno-Problems durchtesten.

Dauert also noch.

VG, Thomas

---

<div class="post-metadata">

**Author:** ![baumhof](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/baumhof/32/1504_2.png) [@baumhof](https://ask.linuxmuster.net/u/baumhof)\
**Post date:** [6. November 2025 um 20:38 UTC](https://ask.linuxmuster.net/t/client-auf-basis-von-debian-13/11817/80 "2025-11-06T20:38:24Z")

</div>

Hallo Thomas,

Danke, dass du da dran bleibst.  
Natürlich bedaure ich, dass wir nicht mehr „so einfach“ werden Klonen können, wenn Kerberos benutzt werden muss und NTLM nicht mehr geht… aber verstehen kann ich das schon, dass das so kommt: man will halt eigentlich schon sicher wissen, welcher Client das da ist, der sich an der AD Anmeldet.  
Interessant ist, dass uns das zum ersten mal mit Debian begegnet, nicht mit Windows.

LG  
Holger

[Vorherige Seite](https://ask.linuxmuster.net/t/client-auf-basis-von-debian-13/11817.md?page=3)

[Nächste Seite](https://ask.linuxmuster.net/t/client-auf-basis-von-debian-13/11817.md?page=5)
